2021年美亚杯个人赛题解wpipone手机「2021年美亚杯个人赛题解wp」
案情简介
资格赛:
2021年10月某日,本市一个名为大路建设的高速公路工地主管发现办公室的计算机被加密并无法开启,其后收到了勒索通知。考虑到高速公路的基建安全,主管决定报警。警方调查人员到达现场取证,发现办公室内有三部个人计算机,通过一个老款路由器接入互联网。
经调查相关电子证据后,警方怀疑一位本地男子–阿力士与本案有关,并将他拘捕。现在你被委派处理这起案件,请由以下资料分析阿力士在本案中的违法犯罪行为,并还原事件经过。
1. [单选题] 工地主管电话的微信账号是什么? (1分)
A. Kasier751111
B. Kasierlee751111
C. Kasierlee
D. 以上皆非
找不到,选D
2. [填空题] 工地主管的隔空投送装置编号是什么? (请以英文全大写及数字回答) (1分)
AirDrop隔空投送:780F624DF099
3. [单选题] 工地主管电话的哪一个应用程序有关于于经纬度24.490474, 118.110220的纪录? (2分)
A. 照片
B. WhatsApp
C. Apple Maps
D. 以上皆非
经纬度首先想到图片拍摄的经纬度,在设备位置中找到
锁定C,applemaps
4. [多选题] 工地主管的手提电话中下列哪些数据正确? (1分)
A. iOS 版本为 12.5.4
B. IMEI 为 454120637213361
C. Apple ID 为 kaiserlee3660@gmail.com
D. 手机曾经安装dropbox 应用程序
ABC在设备信息页面即可找到,D在安装的应用程序中无法找到
5. [填空题] 工地主管的电话最常使用的浏览器是什么? (请以英文全大写回答) (1分)
在web历史记录里搜索,367条中367条是SAFARI,毫无疑问是苹果浏览器了
6. [单选题] 工地主管的电话连接过哪一个WiFi? (1分)
A. Kaiser Lee
B. Kaiser
C. Free Wifi
D. Kaiser Home
在无线网络中发现只有Kaiser Lee
7. [多选题] 工地主管与Alex Chan的Whatsapp 对话中,曾提及以下哪个TeamViewer的用户号码? (3分)
A. 435334881
B. 453851521
C. 435475200
D. 456874155
E. 435270306
在whatsapp中找到Alex Chan
翻阅聊天记录发现
打开图片发现答案为ACE
8. [填空题] 工地主管的WhatsApp中有多少个黑名单的记录? (请以数字回答) (2分)
点开一个whatsapp聊天,查看源文件路径
打开源文件,发现blacklist,答案为0
9. [多选题] 以下哪个蓝牙装置的Uuid 曾连接过工地主管的手机? (2分)
A. 7F1FE70D-2B15-C245-853D-4196F13CC446
B. 1B057C1D-83D3-99A6-D2B1-EC54846C7CEE
C. 134ACD1-83D3-99A6-D2B1-EC54846C7CEE
D. 7D1BE70D-2C16-D246-851D-491613DD776
在设备连接中发现两条数据,
未发现题目选项,故分析其源文件
发现UUID,故选AB
10.[填空题] 工地主管计算机的E盘的Bitlocker修复密钥标识符是甚么? (请以英文全大写及数字回答,不用输入"-") (1分)
原来的话直接右键分区,点BitLocker,密钥标识符就可以看到,由于我已经解密,就无法再点击了。
但我们直接检索BitLocker还是能发现密钥标识符的。
故答案为36EBC18095F741FFBE5B4E56E7AF48B1
11. [填空题] 工地主管计算机內的FTP程序FileZilla的用户名称是甚么? (请以英文全大写及数字回答) (3分)
直接找到FIleZilla,查看快速连接记录
找到答案ALEX
12. [填空题] 工地主管的Team Viewer ID 是什么? (请以英文全大写及数字回答) (2分)
这个又要联系到刚才的手机取证,
“这个是我的”,点开图片,找到id:435270306
13. [填空题] 工地主管的Team Viewer与哪一个ID连接? (请以英文全大写及数字回答) (3分)
找到Team Viewer连接记录,420190768
14. [多选题] 工地主管曾用计算机浏览器作搜寻,以下哪一个关键词他曾经搜寻? (3分)
A. tiktok
B. web whatsapp
C. facebook
D. lihkg
E. hkgolden
F. web wechat
发现仅有BC是搜索记录里的
15. [填空题] 工地主管计算机的Windows系统的产品标识符是甚么? (请以英文全大写及数字回答,不用输入"-") (1分)
产品标识符即产品ID了
为0033AA962
16.工地主管曾用计算机使用WhatsApp,他曾和以下哪个电话号码沟通? (请以数字回答) (2分)
题目里没有选项,也没有发现WhatsApp,emmm,不知道了
答案是这个
17. [多选题] 工地主管计算机的用户名称是甚么? 其用户标识符是甚么? (2分)
A. 用户名称: PC1
B. 用户名称: PC2
C. 用户名称: PC3
D. 用户标识符: 0x000003E7
E. 用户标识符: 0x000003E8
F. 用户标识符: 0x000003E9
AF
在系统信息内找到PC1
找到SID,但与选项数据不同,
10进制转换16进制得3e9
18. [单选题] 工地主管计算机的预设浏览器是甚么? (2分)
A.Chrome
B. Firefox
C. Safari
D. 以上皆否
这道题,看了下官方的答案和网上别人的博客,给出的答案都是A
但博客里又没有图片,也不知准确性
我这里用了三种办法试出来都是IE浏览器也不知道为什么。
放一下我的题解
题解1
火眼分析有一个默认浏览器,是ieframe.dll
题解2
cmd指令start www.baidu.com
自动弹出来的也是ie浏览器
题解3
也是其他博主的题解
在桌面建立html文件
但不知道为啥图片违规
我建立后的文件默认ie图标
19.[填空题] 工地主管计算机的其中一个分区被人加密,分区内的电子表格Material3.xlsx的哈希值(SHA1)是甚么? (请以英文全大写及数字回答) (1分)
这个bitlocker的密钥文件在这个镜像里找不到,但在FTP里找到了
然后bitlocker解密,找到文件,计算SHA1值
20. [多选题] 路由器的记录中显示以下有哪些IP是公司的电子器材? (3分)
A. 192.168.40.128
B. 192.168.40.129
C. 192.168.40.130
D. 192.168.40.131
E. 192.168.40.132
逐一检索
只有E没有结果
21.[填空题] 路由器的记录中显示公司的计算机下载了FTP软件,该下载网站的IP是什麼?(请以亚拉伯数字作答,省去"."符号) (3分)
在题目中碰到的FTP软件,也就是FileZilla
所以IP为49.12.121.47
22. [多选题] 路由器的记录中显示公司计算机的资料用FTP软件传到了甚么IP地址及利用端口? (2分)
A. IP地址: 2*.2*.2*.114
B. IP地址: 8*.8*.1*.20
C. IP地址: 1*.1*.0*.13
D. 端口: 21
E. 端口: 80
AE
23. [多选题] 路由器的记录中显示以下哪些关键词是表示公司计算机与外界网络联机? (2分)
A. destination
B. ICMP echo request
C. inside
D. outside
E. 以上皆是
B是用于检测连通性的报文
C和D很好理解
故为AD
24. [单选题] 路由器的记录中显示哪一个IP曾以teamviewer 连接公司计算机? (1分)
A. 110.152.0.14
B. 52.152.117.114
C. 180.152.0.13
D. 83.26.80.131
检索相关信息没有发现,逆向检索一下
首先回想其最早ipone6手机取证时,被害人给犯罪嫌疑人teamviewer的时间是2021年10月18日下午5点多
而路由器中这几个IP的时间为早上9点10点,所以通过VTM的电脑镜像是得不到答案的
所以挨个分析ip
可以发现inside和outside的ip一致,端口不同
这两个也是同理
唯有这个是连入内网ip的,所以选择B
25. [多选题] 路由器的记录中显示以下哪一个有可能是以teamviewer 遥控公司计算机的时间? (3分)
A. 09:31, 09:37
B. 0933, 09:39
C. 10:29, 10:36
D. 10:40
E. 10:42
根据上题ip,逐一查询
26. [填空题] 路由器的记录中显示有多少电子器材有可能曾被入侵? (请以数字作答) (2分)
3个
上面ip共有
192.168.40.128
192.168.40.129
192.168.40.130
27. [多选题] 阿力士iPhone 12 pro电话 于2021年10月21日,以下哪一张相片可能曾被分享 (UTC+8)? (3分)
A. IMG_0011.HEIC
B. IMG_0010.HEIC
C. IMG_0009.HEIC
D. IMG_0008.HEIC
E. IMG_0007.HEIC
很明显B是分享过的图片
答案是AB,但我A实在难以判断
28. [单选题] 阿力士iPhone 12 pro电话中哪一张相片可能曾被修改拍摄时间? (2分)
A. IMG_0011.HEIC
B. IMG_0010.HEIC
C. IMG_0009.HEIC
D. IMG_0008.HEIC
选D
29.[填空题] 阿力士iPhone 12 pro 的G媒体访问控制地址是什么? (请以英文全大写及数字回答,不用输入":"
搜索MAC地址
30. [单选题] 阿力士的iphone 12 pro以什么屏幕密码保护? (1分)
A. 6位数字密码
B. 4位数字密码
C. 图形密码
D. 以上皆非
31. [多选题] 阿力士iphone 12 pro内以下哪一张相片是实况相片(live Photos)? (2分)
A. IMG_0011.HEIC
B. IMG_0010.HEIC
C. IMG_0012.HEIC
D. IMG_0009.HEIC
未找到选项C,其他都是HEIC格式,
32. [单选题] 以下哪一个是阿力士iphone 12 pro可能曾经连接的装置名称? (2分)
A. Chris’s MacBook Pro
B. Chirs’s iPhone
C. Chirs’s Computer
D. Chirs’s Linux
找到记录,答案是A
33. [多选题] 接上题,记录连接时间是什么时候(UTC+8)? (2分)
A. 2021年10月21日 00:58:01
B. 2021年10月21日 08:58:01
C. 2021年10月21日 00:58:29
D. 2021年10月21日 08:58:29
不知道为啥还是个多选题
34. [多选题] 阿力士iPhone XR中在软件WhatsApp中工地主管与阿力士的对话中曾提到:[佢叫我俾钱喎,BTC係唔係呢个啊?]。在进行电子数据取证分析后,以下哪一个是有可能关于此对话的正确描述? (2分)
A. 此对话被Kariser Lee删除
B. 此对话的附件为一张图片文件
C. 此对话被Alex Chan 删除
D. 此对话是引用Alex Chan 回复
有X,是删除了,还带了张照片,故选AB
35. [填空题] 阿力士iPhone XR的WhatsApp对话中,阿力士曾要求工地主管支付多少个BTC? (请以数字回答) (1分)
10
见上图
36. [多选题] 阿力士iPhone XR中 “IMG_0056.HEIC"的图像与"5005.JPG”(MD5: 96c48152249536d14eaa80086c92fcb9)" 看似为同一张相片,在电子数据取证分析下,以下哪样描述是正确? (2分)
A. 储存在不同的.db 里
B. 有不同哈希值
C. IMG_0056.HEIC 为原图, 5005.JPG(MD5: 96c48152249536d14eaa80086c92fcb9)为缩略图
D. IMG_0056.HEIC 曾被开启过,所以在IOS系统中创建了缩略图5005.JPG(MD5: 96c48152249536d14eaa80086c92fcb9)
B:很明显md5不同
C:
可以看到5005在Thumbnails文件夹中,且图片文件大小不同,故正确
37. [多选题] 阿力士iPhone XR中相片檔IMG_0056.HEIC提供了什么电子数据取证的信息? (3分)
A. 此相片是由隔空投送 (Airdrop)得来
B. 此相片由iPhone XR拍摄
C. 此相片的拍摄时间为2021-10-21 17:45:48(UTC+8)
D. 此相片的拍摄时间为2021-09-08 17:35:00(UTC+8)
D正确,隔空投送无法确定
38. [单选题] 阿力士iPhone XR中阿力士的电邮账户Alexc19851016@gmail.com的密码有可能是什么? (1分)
A. Ac19851016
B. Alex1985!
C. Aa475869!
D. 以上皆非
正文部分有C选项,不过尝试登录他的邮箱应该也可以
39.[填空题] 阿力士iPhone XR曾经连接Wifi "Alex Home"的密码是什么? (请以英文全大写及数字回答) (1分)
在密码中寻找,得到12345678
40.[单选题] 阿力士iPhone XR经iCloud备份的最后时间是什么?(UTC+8)? (1分)
A. 2021-10-21 17:51:38(UTC+8)
B. 2021-10-21 18:02:13 + (UTC+8)
C. 2021-10-21 09:51:38(UTC+8)
D. 2021-10-21 10:02:13 + (UTC+8)
直接在设备信息里找
41. [填空题] 阿力士iPhone XR中的iBoot版本是iBoot-[6723.120.36]? (请以数字回答,不用输入".") (1分)
在phoneinfo文件中找
42. [多选题] 阿力士iPhone XR中的WhatsApp群组『团购-新鲜猪肉牛肉-东涌群组-9/30』有以下哪一个成员? (2分)
A. 85260617332@s.whatsapp.net
B. 85260452579@s.whatsapp.net
C. 85248791565@s.whatsapp.net
D. 85264630956@s.whatsapp.net
在聊天记录里查找群名称,得到答案AD
43. [单选题] 阿力士的计算机显示曾于hongkongcard.com 的论坛登记成为会员,以下哪个是他的帐户密码? (3分)
A. Aa475869!
B. Bb475869!
C. Cd475869!
D. 以上皆非
这题我先做的计算机取证,没看手机取证,所以直接找这个网站登录了
找到chrome登录历史,得知用户名称:alexc19851016@gmail.com
一个个试密码
登录成功,答案A
44. [单选题] 阿力士的计算机显示阿力士曾用什么方法进入受害者(主管)的计算机? (1分)
A. 远程操控
B. 特洛伊木马程序
C. 勒索软件
D. 恶意软件
Team Viewer远程控制
45. [单选题] 续上题,阿力士最后一次进入受害者(主管)计算机的时间是什么? (2分)
A. 于2021年10月18日 10时36分
B. 于2021年10月18日18时36分
C. 于2021年10月18日6时53分
D. 于2021年10月18日18时42分
直接看末端数据,选D
46.[填空题] 阿力士的计算机显示他曾经使用FTP程序,FTP的主机IP地址是什麼?(请以亚拉伯数字作答,省去"."符号) (2分)
找FileZilla,发现主机IP:218.255.242.114
47. [填空题] 阿力士的计算机显示于2021年9月至2021年11月期间,计算机曾被登入过多少次? (请以数字回答) (1分)
在用户信息中找到,为30次
48.[填空题] 阿力士计算机所安装的Microsoft Office 2007 是以下哪一个版本? (请以亚拉伯数字作答,省去"."符号) (2分)
随便点开一个Microsoft Office
找到答案
49.[填空题] 以下是阿力士计算机中的Basic data partition (EFI 3) 的Volume ID? (请以英文全大写及数字回答) (2分)
Volume ID为卷序列号,看大佬的wp,用DeskGenius工具
找到卷序列号
49.[填空题] 阿力士计算机的Window product ID是什么? (请以英文全大写及数字回答,不用输入"-") (1分)
系统信息内找到
51. [单选题] 阿力士计算机曾经下载一张猴子的图片,以下哪一项描述正确? (1分)
A. 该图片是由 "https://encrypted-tbn0.gstatic.com/images?q=tbn:ANd9GcSgn6ABvcqTfFPjcIbjc9hdx1H4PtQsAuVyTQ&usqp=CAU"下载的
B. 该图片经过加密
C. 该图片于2021-09-30 下载
D. 该图片是由GIF档转换成PNG檔
打开google下载历史,发现png图片
核对下载网址一致,选A
52.[填空题] 阿力士计算机所安装的Microsoft Office 2007 的密钥是甚么? (请以英文全大写及数字回答,不用输入"-") (1分)
打开仿真机,发现就在桌面上
V77WQ-RPVP6-7MTPG-WH3G9-D44MJ
53. [单选题] 阿力士FTP 服务器用户使用命令行安装了甚么程序? (1分)
A. Docker
B. Chrome
C. FileZilla
D. TeamViewer
查看终端记录,发现apt install docker.io,选A
54. [多选题] 以下哪些档案于阿力士FTP 服务器曾重复出现? (3分)
A. Material1
B. Material2
C. Material3
D. Staff1
E. Staff2
F. Staff3
知道material是xlsx文件,所以在文件分类中找到,选DEF
55. [填空题] 在阿力士FTP服务器中,文件夹Dangerous_Project曾被用户变更了访问权限(请以英文全大写及数字回答) (2分)
已知更改权限的指令为chmod,检索它
故为Dangerous_Project
56.[填空题] 在阿力士FTP 服务器建设后,有 1 个额外用户被加入 (请以数字回答) (2分)
检索到一条记录,故为1
57. [单选题] 根据阿力士FTP服务器设定显示,此服务器是以_____方式连接网络,且是一个_______网络状态 (1分)
A. 无线 , 公开
B. 无线 , 私人
C. 有线 , 公开
D. 有线 , 私人
仿真后打开服务器
使用Iwconfig指令,显示no,故为有线模式。
这三个是私网ip,
而在取证中可以找到
故选C
58.[填空题] 阿力士FTP 服务器设定最多使用者数目是 50 (请以数字回答) (2分)
存在ftpd、pure-ftpd、vsftpd三种配置,逐一检索
发现.conf文件,MaxClientsNumber 50
59.[填空题] 阿力士FTP服务器使用Docker安装了一个FTP程序为stilliard/pure-ftpd。(例如 space docker /1.1,请输入 spacedocker/1.1,不要输入空格) (2分)
docker 安装程序的指令为pull或run
均可找到stilliard/pure-ftpd
60. [多选题] 阿力士FTP 服务器曾使用过什么版本的Linux内核? (2分)
A. linux-headers-5.11.0-16
B. linux-headers-5.11.0-17
C. linux-headers-5.11.0-36
D. inux-headers-5.11.0-37
E. linux-headers-5.11.0-40
使用find指令
61. [多选题] 阿力士FTP 服务器的磁盘分区,有以下哪一种文件系统? (2分)
A. FAT16
B. FAT32
C. ExFAT
D. HFS+
E. Ext4
火眼分析
62. [填空题] 阿力士FTP服务器用户输入了指令 dockercontainerps-a 去检查现存的Docker容器 (例如 netstat lntp,请输入 netstatlntp,不要输入空格) (3分)
浙江版权声明:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕,E-mail:xinmeigg88@163.com